成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

安全 應用安全
安全研究人員警告說,黑客可以濫用在線編程學習平臺來遠程發起網絡攻擊、竊取數據并掃描易受攻擊的設備,只需使用網絡瀏覽器。

安全?研究人員警告說,黑客可以濫用在線編程學習平臺來遠程發起網絡攻擊、竊取數據并掃描易受攻擊的設備,只需使用網絡瀏覽器。

至少有一個這樣的平臺,稱為 DataCamp,允許威脅參與者編譯惡意工具、托管或分發惡意軟件,并連接到外部服務。

DataCamp 為近 1000 萬想要使用各種編程語言和技術(R、Python、Shell、Excel、Git、SQL)學習數據科學的用戶提供集成開發環境 (IDE)。

作為平臺的一部分,DataCamp 用戶可以訪問他們自己的個人工作區,其中包括一個用于練習和執行自定義代碼、上傳文件和連接到數據庫的 IDE。

IDE 還允許用戶導入 Python 庫、下載和編譯存儲庫,然后執行編譯的程序。換句話說,任何一個勤奮的威脅參與者都需要直接從 DataCamp 平臺內發起遠程攻擊。

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

DataCamp Python 編譯器中的端口掃描器

DataCamp 被濫用

在對威脅參與者可能使用 DataCamp 的資源隱藏攻擊來源的事件做出響應后,網絡安全公司 Profero 的研究人員決定調查這種情況。

他們發現 DataCamp 的高級在線 Python IDE 為用戶提供了安裝第三方模塊的能力,這些模塊允許連接到 Amazon S3 存儲桶。

Profero 的首席執行官 Omri Segev Moyal 在 與 BleepingComputer 分享的一份報告 中表示,他們在 DataCamp 平臺上嘗試了這種場景,并且能夠訪問 S3 存儲桶并將所有文件泄露到平臺網站上的工作空間環境中。

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

通過 DataCamp 從 S3 存儲桶導入文件

研究人員表示,來自 DataCamp 的活動很可能會在未被發現的情況下通過,“即使是那些進一步檢查連接的人也會陷入死胡同,因為沒有已知的明確來源列出 Datacamp 的 IP 范圍。”

對這種攻擊場景的調查更進一步,研究人員試圖導入或安裝通常用于網絡攻擊的工具,例如 Nmap 網絡映射工具。

無法直接安裝 Nmap,但 DataCamp 允許編譯它并從編譯目錄執行二進制文件。

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

Nmap 在 DataCamp 上運行

Profero 的事件響應團隊還測試了他們是否可以使用終端上傳文件并獲取共享文件的鏈接。他們能夠上傳 EICAR - 用于測試防病毒解決方案檢測的標準文件,并獲得分發它的鏈接。

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

EICAR 文件上傳到 DataCamp

Profero 今天的報告指出,下載鏈接可用于通過簡單的 Web 請求將其他惡意軟件下載到受感染的系統。

此外,這些下載鏈接可能會在其他類型的攻擊中被濫用,例如托管惡意軟件以進行網絡釣魚攻擊,或通過惡意軟件下載其他有效負載。

固有風險

BleepingComputer 聯系 DataCamp 就 Profero 的研究發表評論,一位發言人表示,“存在某些人可能試圖濫用我們的系統的內在風險”,因為該平臺提供了“實時計算環境”。

DataCamp 在其服務條款中聲明禁止濫用平臺,但威脅行為者不是遵守規則的用戶。

DataCamp 表示,他們“已采取合理措施”來防止濫用行為影響平臺上的其他用戶,并且他們正在監控他們的系統是否存在不當行為。

“此外,為了防止個人瀆職,我們實施了負責任的披露政策,并持續監控我們的系統以降低風險” - DataCamp

可能在其他平臺上濫用

盡管 Profero 沒有將他們的研究擴展到其他學習平臺,但研究人員認為,DataCamp 并不是黑客可以濫用的唯一平臺。

在線編程 IDE 居然可被黑客用于發起遠程網絡攻擊

另一個提供終端的平臺是 Binder ,這 是一個在由志愿者管理的開放基礎設施上運行的項目 。該服務使托管在其他基礎設施(GitHub、GitLab)上的存儲庫可供用戶通過瀏覽器使用。

該項目的一位代表告訴 BleepingComputer,他們部署的 BinderHub 實例“實施了多項保護措施,以限制其在攻擊鏈中的使用方式”。

這些限制適用于可以使用的資源、帶寬和阻止潛在的惡意應用程序。?

Binder 代表表示,如果 Profero 的報告顯示有必要采取進一步措施,他們愿意在 BinderHub 源代碼中添加更多保護措施。

Profero 鼓勵在線代碼學習平臺的提供商保留一份傳出客戶流量網關的列表,并使其公開訪問,以便防御者可以找到攻擊的起源,如果是這樣的話。

該公司的建議還包括為用戶提供一種安全且簡單的方式來提交濫用報告。

責任編輯:華軒 來源: 今日頭條
相關推薦

2012-07-05 10:14:21

2024-01-02 14:25:31

2023-08-03 17:57:43

2014-03-20 10:56:38

2020-12-30 09:27:06

黑客網絡攻擊惡意代碼

2012-09-18 10:55:38

2019-06-04 09:14:56

2020-06-18 11:07:38

網絡安全黑客技術

2014-01-06 16:04:02

2011-07-26 12:19:17

2012-02-20 14:14:34

2012-02-21 08:10:48

2013-05-22 10:38:28

2019-11-20 10:43:52

黑客網絡安全軟件安全

2011-11-25 09:34:52

2024-09-04 08:00:00

安全黑客

2014-03-10 09:43:31

2024-08-12 18:18:07

2014-06-26 11:33:42

2013-09-29 09:49:14

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 噜久寡妇噜噜久久寡妇 | 久久99蜜桃综合影院免费观看 | 日韩欧美在线一区 | 色香婷婷| 欧美精品中文字幕久久二区 | 欧美久久一级 | 成人综合视频在线观看 | 久久久国产一区二区三区 | 91久久久久久久 | 在线国产一区 | 欧美国产日韩一区二区三区 | 四虎国产 | 久草视频网站 | 国产成人综合久久 | 亚洲精品1区 | 欧美不卡在线 | 免费观看黄a一级视频 | 欧洲一区二区视频 | 先锋av资源网 | 91亚洲国产成人久久精品网站 | 精品国产乱码 | 亚洲va国产日韩欧美精品色婷婷 | 久久亚洲一区 | 日韩午夜在线观看 | 男人天堂999 | 欧美成视频 | 久久精品手机视频 | 小川阿佐美pgd-606在线 | 一区二区三区欧美在线 | 91毛片在线观看 | 4h影视| 婷婷色网 | 亚洲成人免费av | 欧美午夜影院 | 91正在播放| 国产丝袜人妖cd露出 | 国产精品一区二区免费 | 一区在线视频 | 九一精品 | 亚洲精品一区二区在线 | 欧美成人一区二区三区 |